View a markdown version of this page

AWS Proton Beispiele für Richtlinien zur IAM-Dienstrolle - AWS Proton

Hinweis zum Ende des Supports: Am 7. Oktober 2026 AWS endet der Support für AWS Proton. Nach dem 7. Oktober 2026 werden Sie nicht mehr auf die AWS Proton Konsole oder AWS Proton die Ressourcen zugreifen können. Ihre bereitgestellte Infrastruktur bleibt intakt. Weitere Informationen finden Sie im AWS Proton Service Deprecation and Migration Guide.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Proton Beispiele für Richtlinien zur IAM-Dienstrolle

Administratoren besitzen und verwalten die Ressourcen, die AWS Proton erstellt werden, wie in der Umgebung und den Servicevorlagen definiert. Sie weisen ihrem Konto IAM-Servicerollen zu, die es ermöglichen, Ressourcen in ihrem Namen AWS Proton zu erstellen. Administratoren stellen die IAM-Rollen und AWS Key Management Service Schlüssel für Ressourcen bereit, die später den Entwicklern gehören und von diesen verwaltet werden, wenn AWS Proton sie ihre Anwendung als AWS Proton Dienst in einer Umgebung bereitstellen. AWS Proton Weitere Informationen AWS KMS zur Datenverschlüsselung finden Sie unter. Datenschutz in AWS Proton

Eine Servicerolle ist eine Amazon Web Services (IAM) -Rolle, mit der AWS Proton Sie Ressourcen in Ihrem Namen aufrufen können. Wenn Sie eine Service-Rolle festlegen, verwendet AWS Proton die Anmeldeinformationen der Rolle. Verwenden Sie eine Servicerolle, um die Aktionen, die ausgeführt werden AWS Proton können, explizit anzugeben.

Sie erstellen die Service-Rolle und die Berechtigungsrichtlinie mit dem IAM-Service. Weitere Informationen zum Erstellen einer Servicerolle finden Sie im IAM-Benutzerhandbuch unter Erstellen einer Rolle zum Delegieren von Berechtigungen an einen AWS Dienst.

AWS Proton Servicerolle für die Bereitstellung mithilfe CloudFormation

Als Mitglied des Plattformteams können Sie als Administrator eine AWS Proton Servicerolle erstellen und sie bei der Erstellung einer Umgebung als CloudFormation Servicerolle für die Umgebung bereitstellen (der protonServiceRoleArn Parameter der CreateEnvironment API-Aktion). AWS Proton Diese Rolle ermöglicht es AWS Proton , in Ihrem Namen API-Aufrufe an andere Dienste zu tätigen, wenn die Umgebung oder eine der darin ausgeführten Dienstinstanzen eine AWS verwaltete Bereitstellung verwendet, und AWS CloudFormation um die Infrastruktur bereitzustellen.

Wir empfehlen, dass Sie die folgende IAM-Rollen- und Vertrauensrichtlinie für Ihre AWS Proton Servicerolle verwenden. Wenn Sie die AWS Proton Konsole verwenden, um eine Umgebung zu erstellen, und sich dafür entscheiden, eine neue Rolle zu erstellen, ist dies die Richtlinie, die zu der für Sie erstellten Servicerolle AWS Proton hinzugefügt wird. Wenn Sie den Umfang der Berechtigungen für diese Richtlinie einschränken, denken Sie daran, dass bei Fehlern ein AWS Proton Fehler auftritt. Access Denied

Wichtig

Beachten Sie, dass die in den folgenden Beispielen aufgeführten Richtlinien jedem, der eine Vorlage für Ihr Konto registrieren kann, Administratorrechte gewähren. Da wir nicht wissen, welche Ressourcen Sie in Ihren AWS Proton Vorlagen definieren werden, verfügen diese Richtlinien über weitreichende Berechtigungen. Wir empfehlen Ihnen, die Berechtigungen auf die spezifischen Ressourcen zu beschränken, die in Ihren Umgebungen bereitgestellt werden.

Ersetze es 123456789012 durch deine AWS-Konto ID.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CancelUpdateStack", "cloudformation:ContinueUpdateRollback", "cloudformation:CreateChangeSet", "cloudformation:CreateStack", "cloudformation:DeleteChangeSet", "cloudformation:DeleteStack", "cloudformation:DescribeChangeSet", "cloudformation:DescribeStackDriftDetectionStatus", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStackResourceDrifts", "cloudformation:DescribeStacks", "cloudformation:DetectStackResourceDrift", "cloudformation:ExecuteChangeSet", "cloudformation:ListChangeSets", "cloudformation:ListStackResources", "cloudformation:UpdateStack" ], "Resource": "arn:aws:cloudformation:*:123456789012:stack/AWSProton-*" }, { "Effect": "Allow", "NotAction": [ "organizations:*", "account:*" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "cloudformation.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "organizations:DescribeOrganization", "account:ListRegions" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "cloudformation.amazonaws.com" ] } } } ] }
JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "ServiceTrustRelationshipWithConfusedDeputyPrevention", "Effect": "Allow", "Principal": { "Service": "proton.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:proton:*:123456789012:environment/*" } } } }

Im Folgenden finden Sie ein Beispiel für eine AWS Proton Servicerollenrichtlinie mit eingeschränktem Geltungsbereich, die Sie verwenden können, wenn Sie nur AWS Proton Dienste zur Bereitstellung von S3-Ressourcen benötigen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CancelUpdateStack", "cloudformation:ContinueUpdateRollback", "cloudformation:CreateChangeSet", "cloudformation:CreateStack", "cloudformation:DeleteChangeSet", "cloudformation:DeleteStack", "cloudformation:DescribeChangeSet", "cloudformation:DescribeStackDriftDetectionStatus", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStackResourceDrifts", "cloudformation:DescribeStacks", "cloudformation:DetectStackResourceDrift", "cloudformation:ExecuteChangeSet", "cloudformation:ListChangeSets", "cloudformation:ListStackResources", "cloudformation:UpdateStack" ], "Resource": "arn:aws:cloudformation:*:123456789012:stack/AWSProton-*" }, { "Effect": "Allow", "Action": [ "s3:*" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "cloudformation.amazonaws.com" ] } } } ] }

AWS Proton Servicerolle für die Bereitstellung CodeBuild

Als Mitglied des Plattformteams können Sie als Administrator eine AWS Proton Servicerolle erstellen und sie bei der Erstellung einer Umgebung als CodeBuild Servicerolle für die Umgebung bereitstellen (der codebuildRoleArn Parameter der CreateEnvironment API-Aktion). AWS Proton Diese Rolle ermöglicht es AWS Proton , in Ihrem Namen API-Aufrufe an andere Dienste zu tätigen, wenn die Umgebung oder eine der darin ausgeführten Dienstinstanzen die Bereitstellung zur CodeBuild Bereitstellung der Infrastruktur verwendet.

Wenn Sie die AWS Proton Konsole verwenden, um eine Umgebung zu erstellen, und sich dafür entscheiden, eine neue Rolle zu erstellen, wird der für Sie erstellten Servicerolle eine Richtlinie mit Administratorrechten AWS Proton hinzugefügt. Wenn Sie Ihre eigene Rolle erstellen und Berechtigungen einschränken, denken Sie daran, dass AWS Proton dies bei Access Denied Fehlern fehlschlägt.

Wichtig

Beachten Sie, dass die Richtlinien AWS Proton für Rollen, die für Sie erstellt werden, jedem, der eine Vorlage für Ihr Konto registrieren kann, Administratorrechte gewähren. Da wir nicht wissen, welche Ressourcen Sie in Ihren AWS Proton Vorlagen definieren werden, verfügen diese Richtlinien über weitreichende Berechtigungen. Wir empfehlen Ihnen, die Berechtigungen auf die spezifischen Ressourcen zu beschränken, die in Ihren Umgebungen bereitgestellt werden.

Das folgende Beispiel enthält Berechtigungen für CodeBuild die Bereitstellung von Ressourcen mithilfe von AWS Cloud Development Kit (AWS CDK).

123456789012Ersetzen Sie durch Ihre AWS-Konto ID.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:CreateLogStream", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-1:123456789012:log-group:/aws/codebuild/AWSProton- Shell-*", "arn:aws:logs:us-east-1:123456789012:log-group:/aws/codebuild/AWSProton- Shell-*:*" ], "Effect": "Allow" }, { "Action": "proton:NotifyResourceDeploymentStatusChange", "Resource": "arn:aws:proton:us-east-1:123456789012:*", "Effect": "Allow" }, { "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::123456789012:role/cdk-*-deploy-role-*", "arn:aws:iam::123456789012:role/cdk-*-file-publishing-role-*" ], "Effect": "Allow" } ] }
JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "CodeBuildTrustRelationshipWithConfusedDeputyPrevention", "Effect": "Allow", "Principal": { "Service": "codebuild.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:proton:*:123456789012:environment/*" } } } }

AWS Proton Rollen im Pipeline-Dienst

Für die Bereitstellung von Servicepipelines sind AWS Proton Berechtigungen erforderlich, um API-Aufrufe an andere Dienste zu tätigen. Die erforderlichen Servicerollen ähneln den Servicerollen, die Sie beim Erstellen von Umgebungen bereitstellen. Die Rollen zum Erstellen von Pipelines werden jedoch von allen Diensten in Ihrem AWS Konto gemeinsam genutzt, und Sie stellen diese Rollen als Kontoeinstellungen in der Konsole oder über die UpdateAccountSettings API-Aktion bereit.

Wenn Sie die AWS Proton Konsole verwenden, um Kontoeinstellungen zu aktualisieren und eine neue Rolle entweder für die CloudFormation oder die CodeBuild Servicerollen erstellen, entsprechen die Richtlinien, die den für Sie erstellten Servicerollen AWS Proton hinzugefügt werden, den Richtlinien, die in den vorherigen Abschnitten AWS-verwaltete Bereitstellungsrolle und CodeBuild Rolle bei der Bereitstellung beschrieben wurden. Denken Sie bei der Einschränkung der Berechtigungen für diese Richtlinie daran, dass bei Fehlern ein AWS Proton Fehler auftritt. Access Denied

Wichtig

Beachten Sie, dass die Beispielrichtlinien in den vorherigen Abschnitten jedem, der eine Vorlage für Ihr Konto registrieren kann, Administratorrechte gewähren. Da wir nicht wissen, welche Ressourcen Sie in Ihren AWS Proton Vorlagen definieren werden, verfügen diese Richtlinien über weitreichende Berechtigungen. Wir empfehlen Ihnen, die Berechtigungen auf die spezifischen Ressourcen zu beschränken, die in Ihren Pipelines bereitgestellt werden.

AWS Proton Rolle als Komponente

Als Mitglied des Plattformteams können Sie als Administrator eine AWS Proton Servicerolle erstellen und sie AWS Proton beim Erstellen einer Umgebung als CloudFormation Komponentenrolle der Umgebung bereitstellen (der componentRoleArn Parameter der CreateEnvironment API-Aktion). Diese Rolle beschränkt sich auf die Infrastruktur, die direkt definierte Komponenten bereitstellen können. Weitere Informationen zu Komponenten finden Sie unterAWS Proton components.

Die folgende Beispielrichtlinie unterstützt die Erstellung einer direkt definierten Komponente, die einen Amazon Simple Storage Service (Amazon S3) -Bucket und eine zugehörige Zugriffsrichtlinie bereitstellt.

Ersetze es 123456789012 durch deine AWS-Konto ID.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CancelUpdateStack", "cloudformation:CreateChangeSet", "cloudformation:DeleteChangeSet", "cloudformation:DescribeStacks", "cloudformation:ContinueUpdateRollback", "cloudformation:DetectStackResourceDrift", "cloudformation:DescribeStackResourceDrifts", "cloudformation:DescribeStackEvents", "cloudformation:CreateStack", "cloudformation:DeleteStack", "cloudformation:UpdateStack", "cloudformation:DescribeChangeSet", "cloudformation:ExecuteChangeSet", "cloudformation:ListChangeSets", "cloudformation:ListStackResources" ], "Resource": "arn:aws:cloudformation:*:123456789012:stack/AWSProton-*" }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:DeleteBucket", "s3:GetBucket*", "iam:CreatePolicy", "iam:DeletePolicy", "iam:GetPolicy", "iam:ListPolicyVersions", "iam:DeletePolicyVersion" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "cloudformation.amazonaws.com" } } } ] }
JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "ServiceTrustRelationshipWithConfusedDeputyPrevention", "Effect": "Allow", "Principal": { "Service": "proton.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:proton:*:123456789012:environment/*" } } } }